Een onderzoeksrapport van Trellix beschrijft hoe de dreigingsgroep SideCopy ReverseRAT haar focus uitbreidt. Waar de aanvallen eerder vooral op overheidsdoelen in India waren gericht, lijkt de actor nu ook academische instellingen te willen bereiken. De campagnes draaien om spear-phishing: gerichte berichten met een lokkertje dat technische controles moet omzeilen.
Volgens Trellix is de aanvalsketen bijzonder gelaagd en leunt de groep op Windows-tools en obfuscatie om detectie te vertragen. Centraal staat een remote access trojan (RAT) die gegevens kan verzamelen en op afstand acties mogelijk maakt.
Wie is SideCopy en waarom is ReverseRAT belangrijk?
SideCopy, ook bekend als TAG-140, wordt al jaren gevolgd. Trellix geeft aan dat de actor actief is sinds minimaal 2019. Historisch richtte SideCopy zich met name op Indiase defensie en overheidsfunctionarissen. Die insteek is recent verschoven: in plaats van alleen overheden komen nu ook universiteiten en onderwijsorganisaties in beeld.
Het meest opvallende technische onderdeel van de recente keten is ReverseRAT. Deze RAT fungeert als het “hart” van de infrastructuur: na succesvolle uitvoering kan de malware systeminformatie en gegevens verzamelen, remote opdrachten uitvoeren en persistence opbouwen.
Daarnaast wijst het rapport erop dat er overlap bestaat met een bredere cluster die ook door andere onderzoekers is gelinkt aan vergelijkbare campagnes.
De spear-phishing aanvallen: van ZIP naar LNK
De campagne start doorgaans met spear-phishing. De afzender gebruikt een lokkertje dat leidt tot het downloaden of openen van een boobytrappakket. Trellix documenteert daarbij een specifieke aanpak: een weaponized ZIP waarin een Windows-shortcut (LNK) zit.
Om de gebruiker te misleiden maakt de LNK gebruik van een gespoofde PDF-icoon en een bestandsnaam die het legitiem laat lijken. In het beschreven geval gaat het om een naamstructuur als commskll.docx.lnk. Het doel is helder: de gebruiker moet denken dat hij een document opent, terwijl er in feite een shortcut wordt gestart die verdere stappen triggert.
mshta.exe als spil van de uitvoering
Na het starten van de LNK haalt de malware een geobfusceerde HTML Application (HTA) op van een externe server (in het rapport genoemd als docsportal[.]in). Vervolgens wordt de HTA uitgevoerd met mshta.exe, een Windows-component die in veel aanvallen wordt misbruikt omdat het scriptuitvoering kan faciliteren en security-processen kan verwarren.
Om sporen te beperken bevat de keten een anti-forensic self-deletion-stap. Zodra de volgende fase op gang komt, wordt de HTA-file verwijderd. Daardoor blijft minder materiaal achter op de schijf, wat later onderzoek en incident response kan bemoeilijken.
Van HTA naar DLL: drie componenten en een decoy
De HTA leidt tot het reflectief laden van een DLL-payload. Die DLL werkt vervolgens als dropper voor meerdere ingebedde onderdelen:
- appT.bat: een batch-script dat via een Windows Registry Run Key wordt gestart om startT.hta uit te voeren met mshta.exe, zonder dat de gebruiker hoeft te klikken.
- startT.hta: een extra exploit-fase met de uiteindelijk gebruikte (geobfusceerde) payload.
- commskl.docx: een decoy document dat tot doel heeft de gebruiker of een analysepoging te misleiden.
Het rapport geeft aan dat de code in startT.hta een multi-stage deobfuscation routine uitvoert die een twee-delige XAML-payload weer opbouwt in het geheugen. Daarna wordt een ingebedde DLL (in het rapport ioluegnt.dll genoemd) reflectief geladen.
In-memory uitvoering om schijfdetectie te ontwijken
Een belangrijke verdedigingsuitdaging is dat de malware probeert detectie op basis van bestanden te omzeilen. Trellix beschrijft dat de core payload wordt gedecodeerd en in een volatile memory space wordt gebracht. Waar traditionele controles vaak gericht zijn op writes naar disk of het herkennen van “bekende” bestanden, verschuift de activiteit hiermee naar het werkgeheugen.
Concreet zou de malware de payload eerst als Base64-string verwerken en vervolgens omzetten naar een actief, in-memory proces via .NET deserialization. Deze combinatie van obfuscatie en in-memory uitvoering maakt het lastiger om de keten vroegtijdig te herkennen met alleen statische bestandsanalyse.
ReverseRAT: wat kan de malware na infectie?
Zodra ReverseRAT draait, kan het verschillende taken uitvoeren. Trellix noemt onder meer:
- het verzamelen van systeemmetadata
- een overzicht van geïnstalleerde software
- het maken van screenshot-opnames
- het ophalen van wachtwoorden en clipboard-inhoud
- bestandsbewerkingen en het uitvoeren van commando’s
- het opzetten van persistence via het register
- het uploaden van data en het starten van een shell sessie
Dat betekent dat ReverseRAT niet alleen “stiekem data” verzamelt, maar ook helpt bij verdere controle: command execution en een vorm van remote interactie versterken de mogelijkheden voor lange tijd binnen een omgeving.
Command-and-control en exfiltratie via netwerkpatronen
Voor communicatie met command-and-control (C2) beschrijft het rapport dat het verkeer versleuteld is met een hard-coded cryptografische sleutel. Daarnaast meldt Trellix dat de exfiltratie plaatsvindt via poort 5863.
Als bestemmingshost wordt een domein genoemd dat terugkomt in de keten (dns.educationportals[.]biz). Dit domein zou resolven naar een specifiek IP-adres: 45.61.157[.]22. Voor defenders is dit soort details vooral relevant om netwerklogging en domeinblokkades te kunnen koppelen aan detecties.
Wat betekent de verschuiving naar onderwijs?
Treviaal is vooral dat SideCopy, ondanks eerdere focus op overheidsorganisaties, nu ook academische instellingen in India benadert. Dat kan wijzen op nieuwe strategische prioriteiten: onderwijsorganisaties bevatten immers vaak veel endpoints, netwerken met samenwerkingspartners en toegang tot onderzoekssystemen.
De campagne onderstreept bovendien hoe verfijnd de actor werkt: Trellix noemt een gedisciplineerde aanpak voor intelligence collection. De combinatie van mshta.exe, een keten van obfuscatie-stappen, het uitrollen van payloads vanuit archieven en het ontwijken van disk-based detectie maakt de aanvallen adaptief.
Hoe kunt u hier als organisatie rekening mee houden?
Hoewel dit artikel geen “definitieve checklist” is, zijn de beschreven patronen goed te vertalen naar praktische verdedigingskeuzes. Focus ligt op het vroegtijdig signaleren van ongebruikelijk gedrag rond bestandsuitvoering en script-engines.
- Beperk en monitor mshta.exe: als scripts via HTA worden gestart, is dat vaak een rode vlag. Zet logging aan op proces- en parent-child relaties.
- Let op LNK vanuit ZIP: een ZIP met een LNK die een documentomgeving simuleert (PDF-icoon, misleidende extensies) verdient extra aandacht.
- Detecteer in-memory activiteiten: wees alert op processen die payloads decoderen en snel daarna geobfusceerde stappen uitvoeren.
- Controleer persistence via registry: Registry Run Keys zijn een veelgebruikte route om blijvend effect te houden.
Wie incident response runt, doet er goed aan om tijdlijn- en netwerkcorrelatie te koppelen aan endpointobservaties. Zo wordt het eenvoudiger om te achterhalen welke stap uit de keten verantwoordelijk was voor de eerste uitvoering.
Gerelateerde context: andere spear-phishing en multi-stage ketens
SideCopy past in een breder patroon van aanvallers die meerdere lagen bouwen om detectie te omzeilen. Als u wilt zien hoe dat soort ketens in andere contexten is beschreven, kunt u ook lezen over Bron: https://thehackernews.com/2026/09/sidecopy-broadens-india-targeting-to.html
